Уразливість WP Job Portal дозволяє створювати вакансії від імені інших компаній

Уразливість CVE-2024-12132 у плагіні WP Job Portal дозволяє створювати вакансії від імені інших компаній. Дізнайтеся про ризики та як захистити свій сайт.
CVE-2024-12132CVSS 4.3CMS

Уразливість WP Job Portal дозволяє створювати вакансії від імені інших компаній

Уразливість CVE-2024-12132 у плагіні WP Job Portal дозволяє створювати вакансії від імені інших компаній. Дізнайтеся про ризики та як захистити свій сайт.

CVSS
4.3 MEDIUM
EPSS
29.44%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.2.4 включно. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище створювати вакансії від імені компаній, з якими вони не пов’язані.

Бізнес-вплив

Уразливість може призвести до неправомірного розміщення вакансій від імені сторонніх компаній, що може вплинути на репутацію та довіру до сайту. Це створює ризики для власників сайтів і операторів, які використовують цей плагін для управління рекрутингом, особливо якщо контроль доступу не налаштований належним чином.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Job Portal і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та обмежити можливість створення вакансій лише довіреним користувачам. Також варто регулярно моніторити безпеку сайту та планувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки